Nombre: Worm/Mytob.MR Descubierto: 18/01/2006 Tipo: Gusano En circulación (ITW): No Número de infecciones comunicadas: Bajo Potencial de propagación: Medio-alto Potencial dañino: Medio Fichero estático: Sí Tamaño: 87.040 Bytes Suma de control MD5: 1c6c7cbb3e47fae15dd54da069cd5165 Versión del VDF: 6.33.00.133
General Métodos de propagación: • Correo electrónico • Red local • Messenger Alias: • Symantec: W32.Mytob.AH@mm • Mcafee: W32/Mytob.gen@MM • Kaspersky: Net-Worm.Win32.Mytob.t • TrendMicro: WORM_MYTOB.AQ • Grisoft: I-Worm/Mytob.AH • VirusBuster: I-Worm.Mytob.AF • Bitdefender: Win32.Worm.Mytob.T Plataformas / Sistemas operativos: • Windows 95 • Windows 98 • Windows 98 SE • Windows NT • Windows ME • Windows 2000 • Windows XP • Windows 2003 Efectos secundarios: • Bloquea el acceso a portales de seguridad • Suelta un fichero dañino • Contiene su propio motor para generar mensajes de correo • Modificaciones en el registro • Emplea vulnerabilidades de software • Posibilita el acceso no autorizado al ordenador Ficheros Se copia a sí mismo en las siguientes ubicaciones: • %SYSDIR% \taskgmr32.exe • C:\funny_pic.scr • C:\see_this!!.scr • C:\my_photo2005.scr Crea el siguiente fichero: – C:\hellmsn.exe Además, el fichero es ejecutado después de haber sido creado. Los análisis adicionales indicaron que este fichero es también viral. Detectado como: Worm/Mytob.F.1 Registro Las siguientes claves del registro se encuentran en un bucle infinito, añadido para ejecutar los procesos al reiniciar el sistema. – [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] • "WINRUN" = "taskgmr32.exe" – [HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\RunServices] • "WINRUN" = "taskgmr32.exe" – [HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\Run] • "WINRUN" = "taskgmr32.exe" Añade las siguientes claves al registro: – [HKCU\Software\Microsoft\OLE] • "WINRUN" = "taskgmr32.exe" – [HKCU\SYSTEM\CurrentControlSet\Control\Lsa] • "WINRUN" = "taskgmr32.exe" – [HKLM\Software\Microsoft\OLE] • "WINRUN" = "taskgmr32.exe" – [HKLM\SYSTEM\CurrentControlSet\Control\Lsa] • "WINRUN" = "taskgmr32.exe" Correo electrónico Incluye un motor SMTP integrado para enviar mensajes. Establecerá una conexión con el servidor de destinación. Las características se describen a continuación: De: Direcciones generadas. Por favor no piense que ha sido la intención del remitente enviarle este mensaje de correo. Es posible que dicho remitente no esté al tanto de la infección o no esté infectado. Además, es posible que usted reciba mensajes devueltos, indicándole que está infectado. Esto también podría ser falso. Para: – Direcciones de correo encontradas en ficheros específicos del sistema. – Direcciones generadas Asunto: Uno de los siguientes: • Error • Status • Server Report • Mail Transaction Failed • Mail Delivery System • hello • Good day Además, el campo del asunto podría incluir caracteres aleatorios. El cuerpo del mensaje: – En algunos casos puede incluir caracteres aleatorios. El cuerpo del mensaje de correo es uno de los siguientes: • Mail transaction failed. Partial message is available. • The message contains Unicode characters and has been sent as a binary attachment. • The message cannot be represented in 7-bit ASCII encoding and has been sent as a binary attachment. • The original message was included as an attachment. • Here are your banks documents. Archivo adjunto: Los nombres de los ficheros adjuntos están compuestos de los siguientes elementos: – Empieza por uno de los siguientes: • body • message • test • data • file • text • doc • readme • document • %serie de caracteres aleatorios% La extensión del fichero es una de las siguientes: • bat • cmd • exe • scr • pif • zip El archivo adjunto es una copia del propio programa malicioso. El mensaje de correo se ve así: Envio de mensajes Busca direcciones: Busca direcciones de correo en los siguientes ficheros: • wab • adb • tbb • dbx • asp • php • sht • htm Creación de direcciones para los campos A (destinatario) y DE (remitente): Para generar direcciones, emplea los siguientes textos: • adam; alex; andrew; anna; bill; bob; brenda; brent; brian; britney; bush; claudia; dan; dave; david; debby; fred; george; helen; jack; james; jane; jerry; jim; jimmy; joe; john; jose; julie; kevin; leo; linda; lolita; madmax; maria; mary; matt; michael; mike; peter; ray; robert; sam; sandra; serg; smith; stan; steve; ted; tom Combina este resultado con los dominios del siguiente listado o de las direcciones encontradas en los ficheros del sistema. El dominio es uno de los siguientes: • hotmail.com • cia.gov • fbi.gov • juno.com • yahoo.com • msn.com • aol.com Evita las direcciones: No envía mensajes de correo a las direcciones que incluyen las siguientes series de caracteres: • -._!; -._!@; .edu; .gov; .mil; abuse; accoun; acketst; admin; anyone; arin.; avp; be_loyal:; berkeley; borlan; bsd; bugs; certific; contact; example; fcnz; feste; fido; foo.; fsf.; gnu; gold-certs; google; gov.; help; iana; ibm.com; icrosof; icrosoft; ietf; info; inpris; isc.o; isi.e; kernel; linux; listserv; math; mit.e; mozilla; mydomai; nobody; nodomai; noone; not; nothing; ntivi; page; panda; pgp; postmaster; privacy; rating; rfc-ed; ripe.; root; ruslis; samples; secur; sendmail; service; site; soft; somebody; someone; sopho; spm; submit; support; syma; tanford.e; the.bat; unix; usenet; utgers.ed; webmaster; www; you; your Prefijar los dominios de las direcciones de correo: Para obtener la dirección IP del servidor de correo, añade los siguientes prefijos al nombre del dominio: • gate. • ns. • relay. • mail1. • mxs. • mx1. • smtp. • mail. • mx. Messenger Se propaga por Messenger. Sus características están descritas a continuación: – Windows Messenger A: Todos los contactos online de la lista de contactos. Propagación por ficheros Envía un fichero con uno de los siguientes nombres: • C:\funny_pic.scr • C:\see_this!!.scr • C:\my_photo2005.scr Infección en la red Para asegurar su propagación, el programa viral intenta conectarse a otros sistemas, tal como se describe a continuación. Suelta una copia suya en la siguiente carpeta compartida en la red: • ipc$ Exploit: Emplea la siguiente brecha de seguridad: – MS04-011 (LSASS Vulnerability) Creación de direcciones IP: Crea direcciones IP aleatorias y guarda los primeros dos octetos de su propia dirección. Luego intenta establecer una conexión con las direcciones generadas. Proceso de infección: Crea un script FTP en el sistema afectado, para descargar el programa viral en la ubicación remota. IRC Para enviar informaciones y proporcionar control remoto, se conecta al siguiente servidor IRC: Servidor: null.r**********g.vu Puerto: 6667 Canal: #fuckoff Apodo: [I]%serie de caracteres aleatorios% Contraseña: fuckoff – Este programa malicioso puede obtener y enviar las siguientes informaciones: • Tiempo de trabajo del programa viral – Además puede efectuar las siguientes operaciones: • Descargar fichero • Ejecutar fichero • Abrir remote shell • Realizar un análisis de la red • Se actualiza solo Ficheros host El fichero host es modificado de la siguiente manera: – En este caso, las entradas existentes quedan sin modificar. – El acceso a los siguientes dominios está bloqueado: • www.symantec.com; securityresponse.symantec.com; symantec.com; www.sophos.com; sophos.com; www.mcafee.com; mcafee.com; liveupdate.symantecliveupdate.com; www.viruslist.com; viruslist.com; viruslist.com; f-secure.com; www.f-secure.com; kaspersky.com; www.avp.com; www.kaspersky.com; avp.com; www.networkassociates.com; networkassociates.com; www.ca.com; ca.com; mast.mcafee.com; my-etrust.com; www.my-etrust.com; download.mcafee.com; dispatch.mcafee.com; secure.nai.com; nai.com; www.nai.com; update.symantec.com; updates.symantec.com; us.mcafee.com; liveupdate.symantec.com; customer.symantec.com; rads.mcafee.com; trendmicro.com; www.microsoft.com; www.trendmicro.com El fichero host modificado se verá así: Backdoor (Puerta trasera) Abre el siguiente puerto: – taskgmr32.exe en el puerto TCP 10087 para funcionar como servidor FTP. Informaciones diversas Objeto mutex: Crea el siguiente objeto mutex: • H-E-L-L-B-O-T Datos del fichero Lenguaje de programación: El programa de malware ha sido escrito en MS Visual C++. Programa de compresión de ejecutables: Para agravar la detección y reducir el tamaño del fichero, emplea el siguiente programa de compresión de ejecutables: • FSG
Descripción insertada por Iulia Diaconescu el jueves, 19 de enero de 2006 Descripción actualizada por Andrei Gherman el martes, 24 de enero de 2006
Volver
.
.
.
.